本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
服務連結私有連線選項
您可以使用私有連線為 Outposts 和主要 AWS 區域之間的流量設定服務連結。您可以選擇使用 Direct Connect 私有或傳輸 VIFs。
當您使用主控台、 AWS CLI 或 API 建立 Outpost AWS Outposts 時,請選取私有連線選項。如需說明,請參閱建立 Outpost。
當您選取私有連線選項時,服務連結 VPN 連線會在安裝 Outpost 後,使用您指定的 VPC 和子網路建立。這允許透過 VPC 進行私有連線,並將公有網際網路暴露降至最低。
下圖顯示在您的 Outpost 和 AWS 區域之間建立服務連結 VPN 私有連線的兩個選項:
先決條件
您必須先符合下列先決條件,才能為 Outpost 設定私有連線:
-
您必須設定 IAM 實體 (使用者或角色) 的許可,以允許使用者或角色建立服務連結角色,以及為私有連線佈建角色。IAM 實體需要許可才能存取下列動作:
-
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*的iam:CreateServiceLinkedRole -
arn:aws:iam::*:role/aws-service-role/outposts.amazonaws.com/AWSServiceRoleForOutposts*的iam:PutRolePolicy -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*的iam:CreateRole -
arn:aws:iam::*:role/service-role/AWSOutpostsProvisioningRole_*的iam:PutRolePolicy -
ec2:DescribeVpcs -
ec2:DescribeSubnets -
ec2:DescribeVpcEndpoints
如需詳細資訊,請參閱 AWS Identity and Access Management for AWS Outposts
-
-
在與 Outpost 相同的 AWS 帳戶和可用區域中,建立 VPC,僅用於 Outpost 與子網路 /24 或更高版本的私有連線,而不會與 10.1.0.0/16 衝突。例如,您可以使用 10.3.0.0/16。
重要
請勿刪除此 VPC,因為它會維護與 Outpost 的連線。
-
使用安全控制政策 (SCP) 保護此 VPC 免於遭到刪除。
下列範例 SCP 可防止刪除下列項目:
已標記 Outposts 錨點子網路的子網路
VPC 標記的 Outposts 錨點 VPC
標記為 Outposts 錨點路由表的路由表
標記為 Outposts Transit Gateway 的傳輸閘道
Virtual Private Gateway 標記的 Outposts Virtual Private Gateway
標記為 Outposts Transit Gateway Route Table 的傳輸閘道路由表
任何具有 Outposts Anchor ENI 標籤的 ENI
-
設定連接到網路介面的安全群組,以允許下列傳入流量:
來自您指定來源的 ICMP
來自您指定來源的 TCP 連接埠 443
來自您指定來源的 UDP 連接埠 443
注意
連接埠 443 上的 TCP 和 UDP 都需要私有連線才能正常運作。
-
向您的內部部署網路公告子網路 CIDR。您可以使用 AWS Direct Connect 來執行此操作。如需詳細資訊,請參閱《 指南》中的《Direct Connect Direct Connect 虛擬介面》和《使用 Direct Connect 閘道》。
-
在私有連線 VPC 和子網路 AWS Outposts 中為 建立 VPC 端點。設定私有連線時,需要 VPC 端點 ID。
使用下列 VPC 端點設定:
-
服務:Outposts (com.amazonaws.
region.outposts)範例:
com.amazonaws.us-west-2.outposts -
端點類型:界面
-
啟用私有 DNS:設定為 false (停用)
-
VPC:您為私有連線建立的 VPC
-
子網路:您為私有連線建立的子網路
使用下列 IAM 政策文件:
{ "Version":"2012-10-17", "Statement": [ { "Action": [ "outposts:StartConnection", "outposts:GetConnection" ], "Effect": "Allow", "Resource": "*", "Principal": "*" } ] } -
-
建立端點的安全群組,並授權地址為 且沒有傳出規則的傳入 TCP 連接埠 443
0.0.0.0/0和 ICMP 流量。
注意
若要在 Outpost 處於待定狀態時選取私有連線選項,請從 AWS Outposts 主控台選擇 Outpost,然後選取您的 Outpost。選擇 動作、新增私有連線,然後依照步驟進行。
在您選取 Outpost 的私有連線選項之後, 會在您的帳戶中 AWS Outposts 自動建立服務連結角色,讓它代表您完成下列任務:
-
在您指定的子網路和 VPC 中建立網路介面,並為網路介面建立安全群組。
-
准許 AWS Outposts 服務將網路介面連接到帳戶中的服務連結端點執行個體。
-
將網路介面連接至帳戶中的服務連結端點執行個體。
當您設定私有連線時, AWS Outposts 也會在名為 的帳戶中建立佈建角色AWSOutpostsProvisioningRole_。 AWS Outposts 服務使用此角色來啟動和監控 Outpost 的私有連線。outpostId
角色使用以下 JSON 信任政策。 將 取代為 AWS 您的帳戶 ID,並將 accountId取代為 Outpost ARN:outpostArn
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostsProvisioningRoleTrustPolicy", "Effect": "Allow", "Principal": { "Service": "outposts.amazonaws.com" }, "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "aws:SourceAccount": "accountId" }, "ArnEquals": { "aws:SourceArn": "outpostArn" } } } ] }
此角色使用以下 JSON 內嵌許可政策:
{ "Version": "2012-10-17", "Statement": [ { "Sid": "OutpostProvisioningPermissions", "Effect": "Allow", "Action": "outposts:StartConnection", "Resource": "outpostArn" }, { "Sid": "GetConnectionUnscoped", "Effect": "Allow", "Action": "outposts:GetConnection", "Resource": "*" } ] }
重要
安裝 Outpost 之後,請確認可從 Outpost 連線到子網路中的私有 IP。
選項 1。透過私有 VIFs Direct Connect 私有連線
建立 AWS Direct Connect 連線、私有虛擬介面和虛擬私有閘道,以允許內部部署 Outpost 存取 VPC。
如需詳細資訊,請參閱Direct Connect 《 使用者指南》中的下列章節:
如果 AWS Direct Connect 連線位於與 VPC 不同的 AWS 帳戶中,請參閱Direct Connect 《 使用者指南》中的跨帳戶建立虛擬私有閘道的關聯。
選項 2。透過 Direct Connect 傳輸 VIFs私有連線
建立 AWS Direct Connect 連線、傳輸虛擬介面和傳輸閘道,以允許內部部署 Outpost 存取 VPC。
如需詳細資訊,請參閱Direct Connect 《 使用者指南》中的下列章節: